攻防演练中红队常用的攻击方法之横向移动(中)

news/2024/10/22 11:29:57/

横向移动,是攻击者侵入企业系统时,获取相关权限及重要数据的常见攻击手法。了解横向移动的原理有助于个人和企业更好地维护网络安全。

中安网星特此推出了横向移动科普系列,本系列共有三篇文章。

横向移动是在复杂的内网攻击中被广泛应用的一种方式,也是APT(高级可持续威胁)攻击的重要组成部分。横向移动主要在APT的后续攻击中发挥作用,用于窃取大量信息资产以及进行更深入的渗透。

除APT威胁事件以外,当前企业所面临的勒索问题和内部威胁也大多与〝横向移动〞有关。接下来我们将分别讨论横向移动是如何威胁密码安全、主机安全以及信息安全的:

一、横向移动威胁

1.威胁密码安全

黑客横向移动的过程可能导致密码失窃,从而威胁到计算机内文件数据的安全。

在企业办公网络中,大部分办公电脑都设置有密码、登录凭证,用以防止数据等相关私密文件被他人查看。这种情况下,黑客想要横向移动到加密主机,就要通过一些手段来获取密码,或窃取登录凭证。

与其他的攻击方式相同,“弱口令”是黑客获取密码最简单的一类途径。尤其是主机RDP相关的弱口令,这类系统远控桌面服务的弱口令一旦被黑客利用,就能通过“撞库”等方式暴力破解,进而实现内网计算机的远程控制。

而黑客窃取登陆凭证的方式主要包括:lsass内存读取、注册表读取、ntds 数据库读取等。在通过一系列手段窃取到登陆凭证后,黑客就能通过哈希传递、票据传递的方式登录目标主机。

以上两种方式作为黑客横向移动的初始步骤,被广泛应用于APT攻击及横向移动攻击相关的威胁事件中。

例如,在前不久的美国燃油管道勒索攻击事件中,darkside攻击团伙从文件、内存和域控制器中收集凭据,并利用这些凭据来登录其它主机,再对重要数据和控制端口进行加密,进而实施勒索。

由此可见,横向移动造成的密码失窃严重威胁到包括关键基础设施在内的多种网络设施安全。

2.威胁主机安全

黑客在横向移动中使用远程控制目标主机的方式,导致主机安全受到威胁。

由于Windows系统自带连接远程主机执行命令的功能。在黑客获得账号密码的情况下,可以通过IPC(进程间通信)连接目标主机,建立安全通道,在该通道传输加密数据。
而Windows的计划任务功能也常被黑客利用来定时激活病毒木马,达到长期威胁内网主机的目的。

除了windows系统自带功能,黑客还经常使用一些工具来进行远程控制:

Psexec由于其强大的提权和远程命令执行能力,在横向移动中应用非常普遍。它不仅能以system权限来运行指定应用程序,还能在本机生成命令提示符窗口,只要输入命令,就能在远程主机上执行并返回结果。

Psexec被众多安全厂商加入查杀黑名单后,近几年,通过调用WMI来进行远程操作的工具也屡见不鲜。(WMI是一项Windows管理技术,通过它可以访问、配置、管理几乎所有计算机资源。)

相比于Psexec,使用WMI执行远程命令基本不会在远程主机上留下日志,让黑客的行为显得更隐蔽。
调用WMI来进行横向移动的工具包括WMIEXEC.exe、WMIEXEC.vbs脚本、Invoke-Command.ps1脚本和Invoke-WMIMethod.ps1脚本。
其中WMIEXEC.vbs脚本可以获取远程主机的半交互式Shell,执行单条命令并返回显示结果。(Shell为用户提供了可以访问操作系统内核服务的界面)

3.威胁信息安全

黑客进行横向移动攻击,会窃取和泄漏大量信息,直接威胁信息安全。

几乎所有针对企业进行攻击的事件都与信息窃取相关。一旦突破安全边界进入内网,黑客们就会使用各种手段横向移动渗透内网其它主机,尤其是敏感信息存放主机。

在勒索攻击事件中,最常见的勒索方式是:攻击者将信息加密后,以公开其机密数据的方式要挟赎金。

比如,著名的勒索攻击团伙海莲花,其常用手法是在内网中建立立足点后使用Cobalt Strike进行横向移动。通过Cobalt Strike扫描内网中存在的各类漏洞和配置问题,利用扫描结果进一步控制其它主机。最终窃取包括商业机密、机密谈话日志和进度计划等在内的各种资料,严重威胁制造、媒体、银行、酒店和基础设施的网络安全。

二、横向移动威胁的特点
由上,我们可以总结出横向移动威胁的特点,即威胁面大,威胁性强。

1.如何理解威胁面大?
从目标对象来说,横向移动威胁的不是某一台主机,而是多台主机,甚至整个内网。
从黑客目的来说,黑客要利用他掌握的信息威胁企业,必须掌握到关键且大量的数据,就要通过横向移动不断扩大资产范围。

2.如何理解威胁性强?
黑客为了造成更大影响,通常选择重要的信息系统,如金融、电信、交通、能源等计算机系统,利用横向移动进行大面积网络攻击,导致系统瘫痪,严重影响基本的社会生活。
如前文提到的美国燃油管道勒索攻击事件,和爱尔兰医疗服务机构遭受Conti勒索软件攻击事件,还有加拿大保险公司guard.me遭受网络攻击事件……

另外,横向移动造成的影响让企业在后续恢复中也面临较大的困难。企业需要消耗许多人力财力对本次攻击溯源,找到并修补内网存在的漏洞,还需要耗费大量时间精力还原被黑客破坏的文件等资源,重新启动业务系统。

三、结语

黑客横向移动的手段已经非常成熟。除了病毒中的自动化横向移动模块,目前也已经有许多横向移动的工具被广泛使用。

因此,对横向移动的防护是目前内网安全防护中的重中之重。其核心目标是,即使黑客进入企业内网,也能通过一系列防护手段阻止他渗透到更多主机,为相关权限及关键数据提供安全防护。

在下一篇“横向移动”系列文章中,我们将为大家详细介绍“横向移动”防护的相关内容。


http://www.ppmy.cn/news/743567.html

相关文章

NacosConfig获取不到配置中心

<dependency><groupId>org.springframework.cloud</groupId><artifactId>spring-cloud-starter-bootstrap</artifactId><version>3.0.3</version></dependency> 版本说明 alibaba/spring-cloud-alibaba Wiki (github.com) …

写给Mac新手:用MacBook Pro办公的一些心得!

先来说说这段时间发现的一些问题&#xff0c;这些让人头疼的小毛病&#xff08;当然其中有些根本不是硬件或系统问题&#xff0c;只是和Windows不一样而已&#xff09;甚至一度让我觉得这东西并没有Windows系统的电脑好用。前后陆续求助了多次官方客服&#xff0c;也预约过天才…

dxSpreadSheet的报表demo-关于设计报表模板的Datagroup问题

看随机的报表DEMO&#xff0c;主从表也好&#xff0c;数据分组也好。呈现的非常到位。 问题&#xff1a;可是自己在实现数据分组时&#xff0c;一旦设定分组字段就出现了混乱的数据记录。 问题的原因&#xff1a; 看一下一个报表页面设计时需要理清的概念。 页头 Header&…

抖音关键词排名怎么做

抖音seo关键词搜索排名推广 产品及合作流程 了解抖音seo关键词搜索流量——用工具选择需要优化的关键词确认——预存套餐及服务——付款签约——开通关键词管理后台——建运营群流程化推进 如何选择优化的关键词? 先选3-5个主词 在工具分别输入主词 列出来的词&#xff0c…

小马智行杯 E黑白大陆

小马智行杯 E黑白大陆 PTA | 程序设计类实验辅助教学平台 思路&#xff1a;因为数据范围比较小&#xff0c;所以我们可以尝试一些暴力做法&#xff0c;首先在一个联通块内的一定可以一起操作&#xff0c;所以我们可以先把每个连通块遍历出来&#xff0c;然后可以建一个图&…

喊麦话筒测试软件,美国AUDIX TM1 PLUS 声学测试话筒 (带校正圈、防风罩、麦夹)

QQ&#xff1a;854356739 Audix公布新的TM1是一款苗条&#xff0c;6mm的Pre-polarized电容麦克风&#xff0c;用于测试和测量&#xff0c;实时分析仪声学测量的应用&#xff0c;还包括一些其他的声音控制设备的使用。TM1的特征是全指向两级格局&#xff0c;一个20-25KHz的平坦的…

web安全php基础_echo,print,print_r,var_dump 的用处及区别

echo & print 在 PHP 中有两个基本的输出方式&#xff1a; echo 和 print。 PHP echo 语句 echo 是一个语言结构&#xff0c;使用的时候可以不用加括号&#xff0c;也可以加上括号&#xff1a; echo 或 echo()。 显示字符串 下面的实例演示了如何使用 echo 命令输出字…

德国马牌联手途虎打造电动车知识课堂,“小马哥快充站”南京开讲

自6月19日启动以来&#xff0c;由德国马牌轮胎发起的全国巡回知识课堂“小马哥快充站”系列活动已在一月之内陆续走过上海、北京、合肥三城。针对三地电动汽车出行痛点&#xff0c;“小马哥快充站”邀请汽车行业资深专家、德国马牌轮胎培训师与汽车媒体担当讲师&#xff0c;为电…